Уразливість витоку конфіденційної інформації в плагіні EventPrime для WordPress
Уразливість у плагіні EventPrime дозволяє неавторизованим користувачам отримувати конфіденційні дані бронювань через REST API. Рекомендується оновлення плагіна.
- CVSS
- 5.3 MEDIUM
- EPSS
- 30.4%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін EventPrime для WordPress має уразливість витоку чутливої інформації через REST API у версіях до 4.2.7.0 включно. Зловмисники без автентифікації можуть отримати доступ до даних бронювань, таких як імена користувачів, електронні адреси, деталі квитків, платіжна інформація та ключі замовлень, якщо API активовано адміністратором.
Бізнес-вплив
Ця уразливість може призвести до розкриття конфіденційних даних клієнтів, що негативно впливає на репутацію компанії та може спричинити юридичні наслідки через порушення захисту персональних даних. Інфраструктура, що використовує цей плагін, піддається ризику витоку інформації, що може вплинути на довіру користувачів і бізнес-процеси.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна EventPrime і застосувати їх, особливо версію вище 4.2.7.0, де частково усунено уразливість. Якщо оновлення недоступні, слід обмежити доступ до REST API, провести аудит логів на предмет підозрілої активності та зменшити експозицію сервісу до мінімуму.